Compartilhar via


Referência dos tipos de entidade do Microsoft Sentinel

Este documento contém dois conjuntos de informações sobre entidades e tipos de entidade no Microsoft Sentinel no portal do Azure e no Microsoft Sentinel no portal do Defender.

  • A tabela de identificadores e tipos de entidade mostra os diferentes tipos de entidades que podem ser identificadas em alertas e incidentes, permitindo que você os rastreie e investigue. A tabela também mostra, para cada tipo de entidade, os diferentes identificadores que podem ser usados para identificar uma entidade.
  • A seção de esquema de entidade mostra a estrutura de dados e o esquema para entidades em geral e para cada tipo de entidade em particular.

Important

O Microsoft Sentinel geralmente está disponível no portal do Microsoft Defender, inclusive para clientes sem o Microsoft Defender XDR ou uma licença E5.

A partir de julho de 2026, todos os clientes que usam o Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e usarão apenas o Microsoft Sentinel no portal do Defender. A partir de julho de 2025, muitos novos clientes são automaticamente integrados e redirecionados para o portal do Defender.

Se você ainda estiver usando o Microsoft Sentinel no portal do Azure, recomendamos que você comece a planejar sua transição para o portal do Defender para garantir uma transição tranquila e aproveitar ao máximo a experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte It's Time to Move: Retiring Microsoft Sentinel's Azure portal for more security.

Tipos de entidade e identificadores

A tabela a seguir mostra os tipos de entidades que podem ser reconhecidos pelo Microsoft Sentinel e os atributos que podem ser usados como identificadores para cada tipo de entidade.

O Microsoft Sentinel reconhece entidades em alertas e incidentes criados pelo mapeamento de entidadesnas regras de análise. Ele também reconhece entidades já identificadas em alertas ingeridos de outras fontes.

Atualmente, você pode usar até três identificadores para uma determinada entidade ao criar um mapeamento de entidade no Microsoft Sentinel. Identificadores fortes sozinhos são suficientes para identificar uma entidade de forma única, enquanto identificadores fracos só podem fazer isso em combinação com outros identificadores. Saiba mais sobre identificadores fortes e fracos. A maioria, mas não todos os identificadores nesta tabela, podem ser usados ao criar mapeamentos de entidade no Microsoft Sentinel (consulte as notas de rodapé).

Tipo de entidade Identifiers Identificadores fortes Identificadores fracos
Account Name
Nome Completo *
NTDomain
DnsDomain
UPNSuffix
Sid
AadTenantId
AadUserId
PUID
IsDomainJoined
DisplayName *
ObjectGuid
Name+UPNSuffix
AADUserId
Sid **
Sid+Host**
Nome+Host+NTDomain **
Nome+NTDomain **
Name+DnsDomain
PUID
ObjectGuid
Name
Host DnsDomain
NTDomain
HostName
Nome Completo *
NetBiosName
AzureID
OMSAgentID
OSFamily
OSVersion
IsDomainJoined
HostName+NTDomain
HostName+DnsDomain
NetBiosName+NTDomain
NetBiosName+DnsDomain
AzureID
OMSAgentID
HostName
NetBiosName
Tipo de entidade Identifiers Identificadores fortes Identificadores fracos
IP Address
AddressScope
Endereço global: Endereço**
Endereço privado: Endereço+EscopoEndereço**

Endereço privado: Endereço**
URL Url URL (se URL absoluta)** URL (se URL relativa)**
Azure resource
(AzureResource)
ResourceId ResourceId
Aplicação em nuvem
(CloudApplication)
AppId
Name
InstanceName
AppId
Name
AppId+InstanceName
Name+InstanceName
Resolução DNS
(DNS)
DomainName DomainName+DnsServerIp+HostIpAddress DomainName+HostIpAddress
File Directory
Name
Directory+Name
Hash de arquivo
(FileHash)
Algorithm
Value
Algorithm+Value
Malware Name
Category
Name+Category
Tipo de entidade Identifiers Identificadores fortes Identificadores fracos
Process ProcessId
CommandLine
ElevationToken
CreationTimeUtc
Host+ProcessID+CreationTimeUtc
Apresentador+ParentProcessId+
   CreationTimeUtc+CommandLine
Host+ProcessId+
   CreationTimeUtc+ImageFile
Host+ProcessId+
   CreationTimeUtc+ImageFile+
    FileHash
ProcessId+CreationTimeUtc+
   CommandLine (sem Host)
ProcessId+CreationTimeUtc+
    ImageFile (sem Host)
Chave do registro
(RegistryKey)
Hive
Key
Hive+Key
Valor do registro
(RegistryValue)
Name
Value
ValueType
Key+Name Name (sem Key)
Grupo de segurança
(SecurityGroup)
DistinguishedName
SID
ObjectGuid
DistinguishedName
SID
ObjectGuid
Mailbox MailboxPrimaryAddress
DisplayName
Upn
ExternalDirectoryObjectId
RiskLevel
MailboxPrimaryAddress
Tipo de entidade Identifiers Identificadores fortes Identificadores fracos
Cluster de correspondência
(MailCluster)
NetworkMessageIds
CountByDeliveryStatus
CountByThreatType
CountByProtectionStatus
Threats
Query
QueryTime
MailCount
IsVolumeAnomaly
Source
ClusterSourceIdentifier *
ClusterSourceType *
ClusterQueryStartTime *
ClusterQueryEndTime *
ClusterGroup *
Query+Source
Mensagem de e-mail
(MailMessage)
Recipient
Urls
Threats
Sender
P1Sender *
P1SenderDisplayName *
P1SenderDomain *
SenderIP
P2Sender *
P2SenderDisplayName *
P2SenderDomain *
ReceivedDate
NetworkMessageId
InternetMessageId
Subject
CorpoImpressão1*
CorpoImpressão2 *
CorpoImpressão3 *
CorpoImpressãoDigital4 *
CorpoDigitaisBin5 *
AntispamDirection
DeliveryAction
DeliveryLocation
Idioma*
Métodos de DetecçãoDeteçãode de Ameaça *
NetworkMessageId+Recipient
Correspondência de envio
(SubmissionMail)
NetworkMessageId
Timestamp
Recipient
Sender
SenderIp
Subject
ReportType
SubmissionId
SubmissionDate
Submitter
SubmissionId+NetworkMessageId+
   Recipient+Submitter
Entidades sentinela Entities Entities

Notas de rodapé da tabela:

  • * Esses identificadores são exibidos na lista de identificadores que podem ser usados no mapeamento de entidade, mas, estritamente falando, não fazem parte do esquema de entidade.
  • ** Esses identificadores só são considerados fortes sob determinadas condições. Siga os links dos asteriscos para ver as condições que se aplicam, na listagem da entidade relevante na seção de esquemas de entidade abaixo.
  • Nomes de identificador itálico (sem um asterisco) representam entidades internas, o que significa que um tipo de entidade pode ter outros tipos de entidade como atributos (consulte a seção de esquemas de entidade abaixo). Siga o link do identificador para ver o esquema da entidade interna.
  • Outras entidades podem estar presentes no esquema, que é um esquema geral que dá suporte a muitas coisas além do Microsoft Sentinel. Somente as entidades disponíveis no Microsoft Sentinel estão listadas neste artigo.

Esquemas de tipo de entidade

A seção a seguir contém uma análise mais detalhada dos esquemas completos de cada tipo de entidade. Você notará que muitos desses esquemas incluem links para outros tipos de entidade. Por exemplo, o esquema de conta de usuário inclui um link para o tipo de entidade Host, já que um atributo de uma conta de usuário é o host no qual está definido. Essas entidades como atributos são conhecidas como "entidades internas" e não podem ser usadas como identificadores no mapeamento de entidade, mas são muito úteis para fornecer um retrato completo das entidades em páginas de entidade e o grafo de investigação.

Note

Um ponto de interrogação após o valor na coluna Tipo indica que o campo é anulável.

Lista de esquemas de tipo de entidade

Account

Nome da entidade: Conta

Field Tipo Description
Type String 'account'
Name String O nome da conta. Esse campo deve conter apenas o nome, sem nenhum domínio adicionado.
FullName -- Não faz parte do esquema, incluído para compatibilidade com versões anteriores do mapeamento de entidade.
NTDomain String O nome de domínio NETBIOS como ele aparece no formato de alerta — domínio\nome de usuário.
Exemplos: Finanças, AUTORIDADE DO TERRITÓRIO DO NORTE
DnsDomain String O nome DNS do domínio totalmente qualificado.
Exemplos: finance.contoso.com
UPNSuffix String O sufixo do nome UPN para a conta. Em muitos casos, o sufixo UPN também é o nome de domínio.
Exemplos: contoso.com
Host Entidade (Hospedeiro) O host que contém a conta, caso seja uma conta local.
Sid String O identificador de segurança da conta.
AadTenantId Guid? A ID do locatário do Microsoft Entra, se conhecida.
AadUserId Guid? A ID do objeto da conta do Microsoft Entra, se conhecida.
PUID Guid? A ID do usuário do Microsoft Entra Passport, se conhecida.
IsDomainJoined Bool? Indica se a conta é uma conta de domínio.
DisplayName -- Não faz parte do esquema, incluído para compatibilidade com versões anteriores do mapeamento de entidade.
ObjectGuid Guid? O atributo objectGUID é um atributo de valor único que é o identificador exclusivo do objeto, atribuído pelo Active Directory Domain Services.
CloudAppAccountId String A AccountID em alertas do provedor CloudApp. Refere-se a IDs de conta em aplicativos de terceiros que não têm suporte em outros produtos da Microsoft.
IsAnonymized Bool? Indica se o nome de usuário é anônimo. Optional. Valor padrão: false.
Stream Stream A origem dos logs de descoberta relacionados à conta específica. Optional.

Identificadores fortes de uma entidade de conta

  • Nome + UPNSuffix
  • AadUserId
  • Sid
    ** Este identificador é forte desde que a conta não seja uma das contas embutidas listadas na Nota abaixo.
  • Sid + Host
    ** Quando a conta é uma das contas embutidas listadas na Nota abaixo, o componente Host é necessário para tornar esse identificador forte.
  • Nome + NTDomain
    ** Essa combinação se torna um identificador forte quando a conta é uma conta de domínio, já que NTDomain não é um domínio/grupo de trabalho interno e é diferente do nome do host. Nesse caso, esse é um identificador forte mesmo sem o componente Host.
  • Nome + NTDomain + Host
    ** É preciso do componente Host para criar um identificador forte quando a conta é uma conta local, o que significa que o NTDomain é um grupo de trabalho/domínio interno.
  • Nome + DnsDomain
  • PUID
  • ObjectGuid

Identificadores fracos de uma entidade de conta

  • Name

Note

Se a entidade Conta for definida usando o identificador de Nome , e o valor de Nome de uma determinada entidade for um dos seguintes nomes genéricos e comumente incorporados, então essa entidade será retirada de seu alerta.

  • ADMIN
  • ADMINISTRATOR
  • SYSTEM
  • ROOT
  • ANONYMOUS
  • USUÁRIO AUTENTICADO
  • NETWORK
  • NULL
  • SISTEMA LOCAL
  • LOCALSYSTEM
  • SERVIÇO DE REDE

Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

Host

Nome da entidade: Host

Field Tipo Description
Type String 'host'
IpInterfaces Entidade de Lista<(Ip)> Lista de todas as interfaces IP no computador host.
DnsDomain String O domínio DNS ao qual este host pertence. Deve conter o sufixo DNS completo para o domínio, se conhecido.
NTDomain String O domínio NT ao qual este host pertence.
HostName String O nome do host sem o sufixo de domínio.
NetBiosName String O nome do host (anterior ao Windows 2000).
IoTDevice Entidade (Dispositivo IoT) A entidade do dispositivo IoT (se este host representar um dispositivo IoT).
AzureID String A ID do recurso da VM do Azure, se conhecida.
OMSAgentID String A ID do agente do OMS, se o host tiver o agente do OMS instalado.
OSFamily Enum? Um dos seguintes valores:
  • Linux
  • Windows
  • Android
  • IOS
  • Mac
  • OSVersion String Uma representação de texto livre do sistema operacional.
    Esse campo destina-se a manter versões específicas, que são mais refinadas do que o OSFamily ou valores futuros não suportados pela enumeração OSFamily.
    IsDomainJoined Bool Indica se este host pertence a um domínio.

    Identificadores fortes de uma entidade de host

    • Nome do Hospedeiro + NTDomain
    • Nome do Host + DomínioDnsDomínio
    • NetBiosName + NTDomain
    • NetBiosName + DnsDomain
    • AzureID
    • OMSAgentID
    • IoTDevice

    Identificadores fracos de uma entidade de host

    • HostName
    • NetBiosName

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    IP

    Nome da entidade: IP

    Field Tipo Description
    Type String 'ip'
    Address String O endereço IP como cadeia de caracteres (em IPv4 ou IPv6).
    Exemplos:20.112.250.1332603:1030:b:3::152
    AddressScope String Nome do host, da sub-rede ou da rede privada para endereços IP privados e não globais. Nulo ou vazio para endereços IP globais (padrão).
    Exemplos:/27255.255.255.128
    Location GeoLocation O contexto de localização geográfica anexado à entidade IP.

    Para obter mais informações, consulte também Enriquecer entidades no Microsoft Sentinel com dados de localização geográfica por meio da API REST (versão prévia pública).
    Stream Stream A origem dos logs de descoberta relacionados ao IP específico. Optional.

    Identificadores fortes de uma entidade IP

    • Address
      Quando o endereço IP é um endereço global, o identificador de endereço por si só é um identificador único e forte.
    • Endereço + Escopo de Endereços
      Para endereços IP privados/internos e não globais, o componente AddressScope é necessário para tornar esse um identificador forte.

    Identificadores fracos de uma entidade IP

    • Address
      O identificador de endereço por si só é um identificador fraco quando o endereço IP é um endereço IP privado/interno não global.

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    Malware

    Nome da entidade: Malware

    Field Tipo Description
    Type String 'malware'
    Name String O nome do malware atribuído pelo fornecedor (detecção?), como Win32/Toga!rfn.
    Category String A categoria de malware atribuída pelo fornecedor (detecção?), por exemplo. Trojan.
    Files Entidade de Lista<(Arquivo)> Lista de entidades de arquivo vinculadas nas quais o malware foi encontrado. Pode conter as entidades de arquivo embutidas ou como referência.
    Veja a entidade Arquivo para mais detalhes sobre estrutura.
    Processes Entidade de Lista<(Processo)> Lista de entidades de processo vinculadas nas quais o malware foi encontrado. Isso geralmente seria usado quando o alerta fosse disparado na atividade sem arquivos.
    Veja a entidade Processo para mais detalhes sobre a estrutura.

    Identificadores fortes de uma entidade de malware

    • Nome + Categoria

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    File

    Nome da entidade: Arquivo

    Field Tipo Description
    Type String 'file'
    Directory String O caminho completo para o arquivo.
    Name String O nome do arquivo sem o caminho (alguns alertas podem não incluir o caminho).
    AlternateDataStreamName String O nome do fluxo de arquivos no sistema de arquivos NTFS (nulo para o fluxo principal).
    Host Entidade (Hospedeiro) O host no qual o arquivo foi armazenado.
    HostUrl Entidade (URL) URL da qual o arquivo foi baixado
    (Marca da Web).
    WindowsSecurityZoneType WindowsSecurityZone Zona de Segurança do Windows à qual a URL pertence
    (Marca da Web).
    ReferrerUrl Entidade (URL) URL do referenciador da solicitação HTTP de download do arquivo
    (Marca da Web).
    SizeInBytes Long? O tamanho do arquivo em bytes.
    FileHashes Entidade de Lista<(FileHash)> Os hashes de arquivo associados a este arquivo.

    Identificadores fortes de uma entidade de arquivo

    • Nome + Diretório
    • Nome + FileHash
    • Nome + Diretório + FileHash

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    Process

    Nome da entidade: Processo

    Field Tipo Description
    Type String 'process'
    ProcessId String A ID do processo.
    CommandLine String A linha de comando usada para criar o processo.
    ElevationToken Enum? O token de elevação associado ao processo.
    Valores possíveis:
  • TokenElevationTypeDefault
  • TokenElevationTypeFull
  • TokenElevationTypeLimited
  • CreationTimeUtc DateTime? A hora em que o processo começou a ser executado.
    ImageFile Entidade (Arquivo) Pode conter as entidades de arquivo embutidas ou como referência.
    Veja a entidade Arquivo para mais detalhes sobre estrutura.
    Account Entidade (Conta) A conta que executa os processos.
    Pode conter a entidade Conta embutida ou como referência.
    Veja a entidade da Conta para mais detalhes sobre estrutura.
    ParentProcess Entidade (Processo) A entidade de processo pai.
    Pode conter dados parciais; por exemplo, apenas o PID.
    Host Entidade (Hospedeiro) O host no qual o processo estava em execução.
    LogonSession Entidade (HostLogonSession) A sessão na qual o processo estava em execução.

    Identificadores fortes de uma entidade de processo

    • Host + ProcessId + CreationTimeUtc
    • Anfitrião + ParentProcessId + CreationTimeUtc + CommandLine
    • Host + ProcessId + CreationTimeUtc + ImageFile
    • Host + ProcessId + CreationTimeUtc + ImageFile.FileHash

    Identificadores fracos de uma entidade de processo

    • ProcessId + CreationTimeUtc + CommandLine (e nenhum host)
    • ProcessId + CreationTimeUtc + ImageFile (e sem host)

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    Aplicação na cloud

    Nome da entidade: CloudApplication

    Field Tipo Description
    Type String 'cloud-application'
    AppId Int Preterido; em vez disso, use o campo SaasId. O identificador técnico do aplicativo. Os valores possíveis são aqueles definidos na lista de identificadores de aplicativos na nuvem. Valor opcional. Não deve conter InstanceId.
    SaasId Int Substitui o campo AppId preterido. O identificador técnico do aplicativo. Os valores possíveis são aqueles definidos na lista de identificadores de aplicativos na nuvem. Valor opcional. Não deve conter InstanceId.
    Name String O nome do aplicativo em nuvem relacionado. Valor opcional.
    InstanceName String O nome da instância definida pelo usuário do aplicativo de nuvem. Geralmente, ele é usado para diferenciar os vários aplicativos do mesmo tipo que um cliente possui.
    InstanceId Int O identificador da sessão específica do aplicativo. Esse é um número de execução baseado em zero. Valor opcional.
    Risk AppRisk? Permite a filtragem de aplicativos pela pontuação de risco, de modo que você possa se concentrar, por exemplo, somente na análise dos aplicativos de alto risco. Valores possíveis, como Baixo, Médio, Alto ou Desconhecido.
    Stream Stream A origem dos logs de descoberta relacionados ao aplicativo de nuvem específico. Optional.

    Identificadores fortes de uma entidade de aplicativo de nuvem

    • AppId (sem InstanceName)
    • Nome (sem InstanceName)
    • AppId + Nome da Instância
    • Nome + InstanceName

    Lista de identificadores de aplicativos na nuvem

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    Resolução DNS

    Nome da entidade: DNS

    Field Tipo Description
    Type String 'dns'
    DomainName String O nome do registro do DNS associado ao alerta.
    IpAddress Entidade de Lista<(IP)> Entidades correspondentes aos endereços IP resolvidos.
    DnsServerIp Entidade (IP) Uma entidade que representa o servidor DNS resolvendo a solicitação.
    HostIpAddress Entidade (IP) Uma entidade que representa o cliente da solicitação de DNS.

    Identificadores fortes de uma entidade DNS

    • Nome de Domínio + DnsServerIp + Endereço HostIp

    Identificadores fracos de uma entidade DNS

    • Nome de Domínio + EndereçoHostIp

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    Recursos do Azure

    Nome da entidade: AzureResource

    Field Tipo Description
    Type String 'azure-resource'
    ResourceId String A ID do recurso do Azure. Mandatory.
    SubscriptionId String A ID da assinatura do recurso.
    ActiveContacts Listar<ActiveContact> Contatos ativos associados ao recurso.
    ResourceType String O tipo do recurso.
    ResourceName String O nome do recurso.

    Identificadores fortes de uma entidade de recursos do Azure

    • ResourceId

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    Hash de arquivo

    Nome da entidade: FileHash

    Field Tipo Description
    Type String 'filehash'
    Algorithm Enum O tipo do algoritmo de hash. Mandatory. Valores possíveis:
  • Unknown
  • MD5
  • SHA1
  • SHA256
  • SHA256AC
  • Value String O valor de hash. Mandatory.

    Identificadores fortes de uma entidade hash de arquivo

    • Algoritmo + Valor

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    Chave do Registro

    Nome da entidade: RegistryKey

    Field Tipo Description
    Type String 'registry-key'
    Hive Enum? Um dos seguintes valores:
  • HKEY_LOCAL_MACHINE
  • HKEY_CLASSES_ROOT
  • HKEY_CURRENT_CONFIG
  • HKEY_USERS
  • HKEY_CURRENT_USER_LOCAL_SETTINGS
  • HKEY_PERFORMANCE_DATA
  • HKEY_PERFORMANCE_NLSTEXT
  • HKEY_PERFORMANCE_TEXT
  • HKEY_A
  • HKEY_CURRENT_USER
  • Key String Caminho da chave do registro.

    Identificadores fortes de uma entidade de chave do registro

    • Hive + Chave

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    Valor do Registro

    Nome da entidade: RegistryValue

    Field Tipo Description
    Type String 'registry-value'
    Host Entidade (Hospedeiro) O host ao qual o registro pertence.
    Key Entidade (RegistryKey) Caminho da chave do registro.
    Name String O nome do valor de registro.
    Value String Representação formatada da cadeia de caracteres dos dados do valor.
    ValueType Enum? Um dos seguintes valores:
  • String
  • Binary
  • DWord
  • Qword
  • MultiString
  • ExpandString
  • None
  • Unknown
    Os valores devem estar em conformidade com a enumeração do Microsoft.Win32.RegistryValueKind.
  • Identificadores fortes de uma entidade de valor de registro

    • Chave + Nome

    Identificadores fracos de uma entidade de valor de registro

    • Nome (sem chave)

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    Grupo de segurança

    Nome da entidade: SecurityGroup

    Field Tipo Description
    Type String 'security-group'
    DistinguishedName String O nome diferenciado do grupo.
    SID String Um atributo de valor único que especifica o SID (identificador de segurança) do grupo.
    ObjectGuid Guid? Um atributo de valor único que é o identificador exclusivo do objeto, atribuído pelo Active Directory Domain Services.

    Identificadores fortes de uma entidade de grupo de segurança

    • DistinguishedName
    • SID
    • ObjectGuid

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    URL

    Nome da entidade: URL

    Field Tipo Description
    Tipo String 'url'
    Url Uri O URL completo ao qual a entidade aponta. Mandatory.

    Identificadores fortes de uma entidade URL

    • URL (** Este identificador é forte quando a URL é absoluta.)

    Identificadores fracos de uma entidade URL

    • Url (** Esse identificador é fraco quando a URL é uma URL relativa.)

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    Dispositivo IoT

    Nome da entidade: IoTDevice

    Field Tipo Description
    Type String 'iotdevice'
    IoTHub Entity (AzureResource) A entidade AzureResource que representa o Hub IoT ao qual o dispositivo pertence.
    DeviceId String A ID do dispositivo no contexto do Hub IoT. Mandatory.
    DeviceName String O nome amigável do dispositivo.
    Owners Lista<Cadeia de caracteres> Os proprietários do dispositivo.
    IoTSecurityAgentId Guid? A ID do agente do Defender para IoT em execução no dispositivo.
    DeviceType String O tipo do dispositivo ('sensor de temperatura', 'freezer', 'turbinas de vento' etc.).
    DeviceTypeId String Uma ID exclusiva para identificar cada tipo de dispositivo de acordo com o esquema de tipo de dispositivo, pois o tipo de dispositivo em si é um nome de exibição e não confiável em comparações.

    Valores possíveis:
    Não classificado = 0
    Diversos = 1
    Dispositivo de Rede = 2
    Impressora = 3
    Áudio e Vídeo = 4
    Mídia e vigilância = 5
    Comunicação = 7
    Dispositivo Inteligente = 9
    Estação de trabalho = 10
    Servidor = 11
    Mobile = 12
    Instalação Inteligente = 13
    Industrial = 14
    Equipamento operacional = 15
    Source String A origem (Microsoft/fornecedor) da entidade do dispositivo.
    SourceRef Entidade (URL) Uma referência de URL para o item de origem no qual o dispositivo é gerenciado.
    Manufacturer String O fabricante do dispositivo.
    Model String O modelo do dispositivo.
    OperatingSystem String O sistema operacional que o dispositivo está executando.
    IpAddress Entidade (IP) O endereço IP atual do dispositivo.
    MacAddress String O endereço MAC do dispositivo.
    Nics Entidade (Nic) As NICs atuais no dispositivo.
    Protocols Lista<Cadeia de caracteres> Uma lista de protocolos compatíveis com o dispositivo.
    SerialNumber String O número de série do dispositivo.
    Site String O local do site do dispositivo.
    Zone String O local da zona do dispositivo dentro de um site.
    Sensor String O sensor que monitora o dispositivo.
    Importance Enum? Um dos seguintes valores:
  • Low
  • Normal
  • High
  • PurdueLayer String A camada Purdue do dispositivo.
    IsProgramming Bool? Indica se o dispositivo foi classificado como dispositivo de programação.
    IsAuthorized Bool? Indica se o dispositivo foi classificado como um dispositivo autorizado.
    IsScanner Bool? Indica se o dispositivo foi classificado como um dispositivo de scanner.
    DevicePageLink Entidade (URL) Uma URL para a página do dispositivo no portal do Defender para IoT.
    DeviceSubType String O nome do subtipo do dispositivo.

    Identificadores fortes de uma entidade de dispositivo IoT

    • IoTHub + DeviceId

    Identificadores fracos de uma entidade de dispositivo IoT

    • DeviceID (sem IoTHub)

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    Mailbox

    Nome da entidade: Caixa de correio

    Field Tipo Description
    Type String 'mailbox'
    MailboxPrimaryAddress String O endereço principal da caixa de correio.
    DisplayName String O nome de exibição da caixa de correio.
    Upn String O UPN da caixa de correio.
    AadId String O identificador do Azure AD da caixa de correio do usuário.
    RiskLevel RiskLevel (Inteiro) O nível de risco da caixa de correio. Valores possíveis:
  • None
  • Low
  • Medium
  • High
  • ExternalDirectoryObjectId Guid? O identificador AzureAD da caixa de correio. Semelhante ao AadUserId da entidade Conta, mas esta propriedade é específica para o objeto mailbox no Office.

    Identificadores fortes de uma entidade de caixa de correio

    • MailboxPrimaryAddress

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    Cluster de correio eletrônico

    Nome da entidade: MailCluster

    Field Tipo Description
    Type String 'mail-cluster'
    NetworkMessageIds lLista<Cadeia de caracteres> As IDs de mensagens de email que fazem parte do cluster de email.
    CountByDeliveryStatus Cadeia de caracteres IDictionary<, Int> Contagem de mensagens de email por representação de cadeia de caracteres do DeliveryStatus.
    CountByThreatType Cadeia de caracteres IDictionary<, Int> Contagem de mensagens de email por representação de cadeia de caracteres do Threattype.
    CountByProtectionStatus Cadeia de caracteres IDictionary<, long> Contagem de mensagens de email por representação de cadeia de caracteres do status Proteção.
    CountByDeliveryLocation Cadeia de caracteres IDictionary<, long> Contagem de mensagens de email por representação de cadeia de caracteres do Local de entrega.
    Threats lLista<Cadeia de caracteres> As ameaças de mensagens de email que fazem parte do cluster de email.
    Query String A consulta que foi usada para identificar as mensagens do cluster de email.
    QueryTime DateTime? Tempo de consulta.
    MailCount Int? O número de mensagens de email que fazem parte do cluster de email.
    IsVolumeAnomaly Bool? Indica se o cluster de email é um cluster de email de anomalias de volume.
    Source String A origem do cluster de emails (o padrão é O365 ATP).

    Identificadores fortes de uma entidade de cluster de email

    • Consulta + Origem

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    Mensagem de e-mail

    Nome da entidade: MailMessage

    Field Tipo Description
    Type String 'mail-message'
    Files Entidade IList<(Arquivo)> As entidades de arquivo dos anexos desta mensagem de email.
    Recipient String O destinatário desta mensagem de email. No caso de vários destinatários, a mensagem de email é copiada e cada cópia tem um destinatário.
    Urls lLista<Cadeia de caracteres> Os URLs contidos nesta mensagem de email.
    Threats lLista<Cadeia de caracteres> As ameaças contidas nesta mensagem de email.
    Sender String O endereço de email do remetente.
    SenderIP String O endereço IP do remetente.
    ReceivedDate DateTime A data de recebimento desta mensagem.
    NetworkMessageId Guid? A ID da mensagem de rede deste email.
    InternetMessageId String A ID da mensagem da internet deste email.
    Subject String O assunto da mensagem deste email.
    AntispamDirection Enum? A direção desta mensagem de email. Valores possíveis:
  • Unknown
  • Inbound
  • Outbound
  • Intraorg (interno)
  • DeliveryAction Enum? A ação de entrega desta mensagem de email. Valores possíveis:
  • Unknown
  • DeliveredAsSpam
  • Delivered
  • Blocked
  • Replaced
  • DeliveryLocation Enum? O local de entrega desta mensagem de email. Valores possíveis:
  • Unknown
  • Inbox
  • JunkFolder
  • DeletedFolder
  • Quarantine
  • External
  • Failed
  • Dropped
  • Forwarded
  • CampaignId String O identificador da campanha na qual essa mensagem de email está presente.
    SuspiciousRecipients lLista<Cadeia de caracteres> A lista de destinatários que foram detectados como suspeitos.
    ForwardedRecipients lLista<Cadeia de caracteres> A lista de todos os destinatários no email encaminhado.
    ForwardingType lLista<Cadeia de caracteres> O tipo de encaminhamento do email, como SMTP, ETR etc.

    Identificadores fortes de uma entidade de mensagem de email

    • NetworkMessageId + Destinatário

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    E-mail de submissão

    Nome da entidade: SubmissionMail

    Field Tipo Description
    Type String 'SubmissionMail'
    SubmissionId Guid? A ID de envio.
    SubmissionDate DateTime? Data e hora relatadas para este envio.
    Submitter String O endereço de email de quem enviou.
    NetworkMessageId Guid? A ID da mensagem de rede do email ao qual o envio pertence.
    Timestamp DateTime? O carimbo de data/hora quando a mensagem é recebida (email).
    Recipient String O destinatário do email.
    Sender String O remetente do email.
    SenderIp String O IP do remetente.
    Subject String O assunto do email de envio.
    ReportType String O tipo de envio para a instância especificada. Os valores possíveis são Junk, Phish, Malware ou NotJunk.

    Identificadores fortes de uma entidade SubmissionMail

    • Submetid, Submitter, NetworkMessageId, Destinatário

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    Entidades sentinela

    Field Tipo Description
    Entities String Uma lista das entidades identificadas no alerta. Esta lista é a coluna de entidades do esquema SecurityAlert (veja a documentação).

    Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade

    Identificadores de aplicativo de nuvem

    A lista a seguir define identificadores para aplicativos de nuvem conhecidos. O valor do ID do aplicativo é usado como identificador da entidade de aplicação na nuvem .

    ID do Aplicativo Name
    10026 DocuSign
    10395 Anaplan
    10489 Box
    10549 Cisco Webex
    10618 Atlassian
    10915 Pilar OnDemand
    10921 Zendesk
    10980 Okta
    11042 Jive Software
    11114 Salesforce
    11161 Office 365
    11162 Microsoft OneNote Online
    11394 Serviços Online da Microsoft
    11522 Yammer
    11599 Amazon Web Services
    11627 Dropbox
    11713 Expensify
    11770 G Suite
    12005 SuccessFactors
    12260 Microsoft Azure
    12275 Workday
    13843 LivePerson
    13979 Concur
    14509 ServiceNow
    15570 Tableau
    15600 Microsoft OneDrive para Empresas
    15782 Citrix ShareFile
    17152 Amazon
    17865 Ariba Inc
    18432 Zscaler
    19688 Xactly
    20595 Microsoft Defender para Aplicativos de Nuvem
    20892 Microsoft SharePoint Online
    20893 Microsoft Exchange Online
    20940 Active Directory
    20941 Adallom CPanel
    22110 Google Cloud Platform
    22930 Gmail
    23004 Ciclo de vida do Autodesk Fusion
    23043 Slack
    23233 Microsoft Office Online
    25275 Microsoft Skype para Empresas
    25988 Google Docs
    26055 Centro de administração do Microsoft 365
    26060 Engrenagens OPSWAT
    26061 Microsoft Word Online
    26062 Microsoft PowerPoint Online
    26063 Microsoft Excel Online
    26069 Google Drive
    26206 Workiva
    26311 Microsoft Dynamics
    26318 Microsoft Entra ID
    26320 Microsoft Office Sway
    26321 Microsoft Delve
    26324 Microsoft Power BI
    27548 Microsoft Forms
    27592 Microsoft Flow
    27593 Microsoft PowerApps
    28353 Local de trabalho pelo Facebook
    28373 Emulador de proxy CAS
    28375 Equipes da Microsoft
    32780 Microsoft Dynamics 365
    33626 Google
    34127 Microsoft AppSource
    34667 HighQ
    35395 Microsoft Dynamics Talent

    Próximas etapas

    Neste documento, você aprendeu sobre a estrutura, os identificadores e o esquema de entidades no Microsoft Sentinel.

    Saiba mais sobre entidades e mapeamento de entidades.